Un inicio de sesión 802.1X o NAC cableado que falla puede estar roto en el cliente, en el equipo de acceso que aplica el puerto, o en el servidor RADIUS detrás — y el código de razón apunta cada vez a un lugar distinto. Esta es la cadena a verificar en orden, cómo se ve el intercambio EAP en cada salto, los códigos de error y la CLI reales a consultar, y en qué se diferencia de un inicio de sesión de Portal o de una falla de autenticación inalámbrica.
Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026
802.1X autentica el propio puerto, antes de que el cliente obtenga siquiera una dirección IP — precisamente por eso falla de forma distinta a Portal o a la red inalámbrica.
En un puerto de switch o firewall cableado que ejecuta 802.1X, nada por encima de la Capa 2 ha ocurrido todavía cuando comienza el intercambio — sin DHCP, sin dirección IP, sin redirección HTTP. Esa es la diferencia central con un inicio de sesión de Portal, que autentica un dispositivo que ya tiene una dirección y está intentando llegar a una página web capturada. También significa que la cadena que debe funcionar es corta y estricta: el suplicante 802.1X del cliente, el equipo de acceso que aplica el puerto y retransmite al servidor RADIUS, y el propio servidor RADIUS/AAA que decide accept o reject.
A continuación, esa cadena, cómo se ve el intercambio EAP en cada salto, los códigos de error de autenticación de acceso y la CLI que realmente explican la mayoría de los casos, dónde encaja la cuestión de escape/respaldo, y en qué se diferencia de una falla de inicio de sesión de Portal o de una específica de inalámbrico.
Cliente, equipo de acceso, servidor RADIUS — tres eslabones, y la secuencia de mensajes EAP entre ellos indica cuál realmente se rompió.
Leer esta secuencia de arriba abajo antes de tocar cualquier configuración indica si el cliente ni siquiera envió EAPOL-Start, si el equipo de acceso nunca retransmitió a RADIUS, o si RADIUS respondió pero con un rechazo.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
Los pasos 1 a 3 ocurren antes de que el equipo de acceso siquiera haya hablado con RADIUS — si el cliente nunca pasa del paso 2 o 3, mire el cliente y el puerto, no el servidor RADIUS. Los pasos 4 a 9 son donde una política de dominio de autenticación, una cuenta bloqueada, o una credencial incorrecta aparece como un Access-Reject. El paso 11 es el que se olvida: un Access-Accept en el paso 9 no garantiza que el usuario permanezca en línea — una falla de contabilidad después todavía puede desconectarlo.
Tres comprobaciones, en orden — quién está realmente en línea, por qué a los que no lo están se les desconectó, y si la cuenta en sí es el problema.
[HUAWEI] display access-user interface 10ge 1/0/1
Total: 1
UserID Username IP address MAC Status
32984 lulu 192.85.11.2 00e0-fc55-0102 Success
<HUAWEI> display authentication-profile configuration name p1
...
Authentication mode : multi-authen
<HUAWEI> display domain name test
Domain-name : test
Domain-state : Block
// Block forces every user in this domain offline — not a credential problem
<HUAWEI> display remote-user authen-fail blocked
// lists remote accounts currently locked out after repeated authentication failures
Códigos de error de autenticación de acceso reales, qué significan realmente, y el comando que lo confirma.
SÍNTOMAEAPOL client timeout (código de error 206): el cliente simplemente no responde a la solicitud EAP.
CAUSAEn una falla de autenticación inalámbrica, el mismo código muy a menudo es un problema de señal débil. En un puerto cableado no hay enlace de radio que culpar — casi siempre es el propio suplicante 802.1X: no está en ejecución, mal configurado, o un fallo de driver en el cliente.
SOLUCIÓNConfirme que el suplicante realmente se está ejecutando y está correctamente configurado en el cliente antes de tocar el puerto o el servidor RADIUS; solo reintente la autenticación una vez que el lado del cliente esté confirmado como saludable.
SÍNTOMARemote user is blocked (código de error 519) y Authenticate fail (código de error 147): una cuenta remota queda bloqueada tras demasiados intentos fallidos dentro de la ventana de reintento, y todo dispositivo que todavía la use falla desde ese momento.
CAUSASi varios clientes 802.1X están configurados para autenticarse con la misma cuenta, un dispositivo con una contraseña obsoleta o incorrecta puede bloquear esa cuenta para todos los demás dispositivos que la usan — un solo campo de contraseña incorrecto se convierte en una interrupción para toda la oficina.
SOLUCIÓNVerifique display remote-user authen-fail blocked, desbloquee la cuenta con remote-user authen-fail unblock una vez confirmada la credencial correcta, y — si las cuentas compartidas son inevitables — deshabilite el bloqueo por cuenta para ese escenario con undo access-user remote authen-fail.
<HUAWEI> display remote-user authen-fail blocked
[HUAWEI-aaa] remote-user authen-fail unblock
[HUAWEI-aaa] undo access-user remote authen-failSÍNTOMADomain policy failed force user to offline (código de error 371): usuarios con credenciales totalmente correctas aún no pueden conectarse.
CAUSAEl propio dominio de autenticación está en estado Block — un interruptor a nivel de dominio que anula por completo las verificaciones de credenciales individuales, y es fácil pasarlo por alto porque el síntoma parece idéntico a una contraseña incorrecta.
SOLUCIÓNVerifique display domain name <domain> para el campo Domain-state antes de solucionar problemas de cuentas individuales; reactívelo en la vista de dominio AAA con state active.
SÍNTOMABeyond access limit (código de error 57): un dispositivo nuevo no puede conectarse en un puerto que ya tiene uno autenticado.
CAUSALos modos single-terminal y multi-share solo permiten un dispositivo en línea a la vez en ese puerto; single-voice-with-data permite exactamente un dispositivo de voz y uno de datos. Un puerto con un teléfono IP encadenado con una PC, o varios terminales detrás de un pequeño switch no gestionado, necesita multi-authen — cualquier otro modo rechazará el segundo dispositivo por diseño, no por falla.
SOLUCIÓNVerifique juntos display authentication-profile configuration y display access-user interface antes de suponer un problema de RADIUS o de licencia; cambie el perfil a multi-authen con un max-user-number apropiado si el puerto realmente necesita llevar más de uno o dos dispositivos autenticados.
SÍNTOMAEAPOL client user name is different (código de error 420): el cliente reinicia la autenticación a mitad de sesión con un nombre de usuario distinto al que empezó.
CAUSAAlgunos softwares de cliente o reintentos manuales cambian de cuenta entre intentos sin cerrar sesión por completo primero — el equipo de acceso trata la discrepancia como una condición de falla en lugar de un nuevo inicio de sesión limpio.
SOLUCIÓNAsegúrese de que el cliente cierre sesión limpiamente (EAPOL-Logoff) antes de reintentar con una cuenta distinta, en lugar de cambiar de credenciales a mitad de sesión.
SÍNTOMAAccounting server no response (código de error 410): el usuario se autentica con éxito y luego se lo desconecta poco después.
CAUSALa autenticación y la contabilidad son intercambios RADIUS separados. Una ruta de autenticación que funciona con un enlace de contabilidad roto o inalcanzable — un servidor distinto, un enlace distinto, un modo de falla completamente distinto — aun así fuerza al usuario fuera de línea aunque sus credenciales estuvieran bien.
SOLUCIÓNHaga Ping específicamente al servidor de contabilidad y revise sus propios registros y estado — no asuma que una falla en la etapa de contabilidad es el mismo problema que la etapa de autenticación que ya tuvo éxito.
Sacadas directamente del terreno — las que vale la pena tener una respuesta lista.
Portal autentica un dispositivo que ya tiene una dirección IP y está intentando llegar a una página web capturada por HTTP — los modos de falla son una página que no se muestra, o RADIUS aprobando un inicio de sesión que el cliente todavía ve como rechazado. 802.1X/NAC autentica el propio puerto en la Capa 2, antes de que el DHCP siquiera se ejecute, usando EAPOL y EAP en lugar de una página web. Si el cliente nunca obtiene una dirección IP en absoluto y no hay una página de inicio de sesión involucrada, está solucionando problemas de 802.1X, no de Portal — vea La autenticación de Portal falla en routers empresariales para la cadena específica de Portal.
Los códigos de error de autenticación de acceso se comparten en gran medida entre cableado e inalámbrico — el mismo código EAPOL client timeout, por ejemplo, puede aparecer en ambos. La diferencia es la causa: en inalámbrico, ese código muy a menudo es un problema de señal débil o de itinerancia específico del enlace de radio; en un puerto cableado no hay radio que culpar, así que el mismo síntoma casi siempre apunta al suplicante del cliente o al propio cable/puerto. Diagnostique los dos de forma diferente incluso cuando el código de error coincida.
Esto ocurre cuando varios clientes 802.1X están configurados para autenticarse contra la misma cuenta compartida. Suficientes intentos fallidos dentro de la ventana de reintento bloquea esa cuenta según display remote-user authen-fail blocked, y todo otro dispositivo que todavía la use falla desde ese momento — no por nada malo de su parte. Desbloquee la cuenta con remote-user authen-fail unblock, y considere undo access-user remote authen-fail si las cuentas compartidas son inevitables en su entorno.
El modelo de dominio de autenticación separa el esquema de autenticación del esquema de contabilidad, lo que hace posible un esquema de autenticación local, independiente de RADIUS, como respaldo para un dominio dado. El mecanismo exacto de escape/desvío para un equipo de acceso específico es una función de plataforma de switch o AC fuera de lo que este material fuente centrado en firewall cubre en profundidad — vea la nota de límites honestos a continuación antes de suponer que existe un comando específico en su equipo.
La autenticación y la contabilidad son dos intercambios RADIUS separados. Un Access-Accept confirma que las credenciales eran correctas; no garantiza que el enlace de contabilidad esté sano. Accounting server no response (código de error 410) desconecta al usuario después aunque la autenticación en sí haya tenido éxito — verifique específicamente el servidor de contabilidad y el enlace hacia él, no de nuevo la ruta de autenticación.
Esta nota se basa en la referencia compartida de códigos de error de autenticación de acceso de Huawei y la CLI de AAA/dominio, contrastada entre el material de mantenimiento HiSecEngine USG6000F/USG6000G/USG12000 y USG6000E/USG9500. Cubre la cadena cliente-equipo de acceso-RADIUS, el intercambio EAP, y los códigos de error y comandos que la referencia muestra en la práctica. No cubre en profundidad el mecanismo de VLAN de escape/desvío específico de un fabricante para un servidor RADIUS inalcanzable, ni el comportamiento de itinerancia inalámbrica específico de un AC — eso vive en la propia documentación de una plataforma de switch o AC.
Cuéntenos el código de error o síntoma de display aaa online-fail-record, y si es cableado o inalámbrico — le ayudamos a interpretarlo.